
CVE-2020-0096-StrandHogg2 воспроизведение
Этот недостаток проектирования позволяет злоумышленнику отображать собственные действия (страницы) поверх другого приложения, из-за чего пользователь может потерять свои личные данные. Эта уязвимость называется StrandHogg 2.0 и недавно была раскрыта норвежской компанией по безопасности Promon.
Охват: теоретически все версии
На Android 10 тест провалился, на 8.0.1 тест прошёл успешно
Шаги по проверке:
Измените код: имя пакета целевого приложения и экспортируемый activity
Запустите целевой activity целевого приложения
Запустите тестовое приложение
При запуске целевого приложения видно, что перехват прошёл успешно
https://source.android.com/security/bulletin/2020-05-01
https://github.com/liuyun201990/StrandHogg2/
https://www.xda-developers.com/strandhogg-2-0-android-vulnerability-explained-developer-mitigation/
Уязвимость StrandHogg 2.0 в Android 9.0 и других системах
Уязвимость Strandhogg: викинги Android
https://github.com/BoxFighter/Android-StrandHogg-Vulnerability
Вместе ждём патч: уязвимость ОС StrandHogg 2.0 затрагивает почти все устройства Android
Уязвимость StrandHogg 2.0 в Android затрагивает более миллиарда устройств
Анализ уязвимости CVE-2020-0096 StrandHogg 2.0